yandex
RL
Right Line
Страна
Россия
Зарплата
300 000 ₽
УдалённоПолная занятость

AppSec инженер

ИИОценка ИИ

Привлекательная вакансия в стабильной ИТ-компании, работающей с финансовым сектором. Предлагается конкурентная заработная плата (300 000 руб. net) и четко очерченный круг интересных задач по развитию SSDLC.

Сформировано ИИ автоматически. Не является проверкой вакансии или работодателя.


Вакансия из открытого источника
Пожаловаться
+400% приглашений от HR

Улучшите резюме под эту вакансию

Возьмём требования и создадим новую версию резюме с акцентом на нужный опыт

Сложность вакансии

ЛегкоСложно
ИИОценка ИИ

Позиция требует глубоких знаний в области безопасности приложений, OWASP Top 10 и методологий моделирования угроз. Необходим практический опыт внедрения DevSecOps-инструментов в GitLab CI/CD и навыки программирования на Python, Go или Bash.

Сформировано ИИ автоматически. Не является проверкой вакансии или работодателя.

Анализ зарплаты

Медиана320 000 ₽
Рынок250 000 ₽ – 400 000 ₽
ИИОценка ИИ

Предложенная зарплата в 300 000 рублей net находится в пределах рыночного диапазона для опытных специалистов по безопасности приложений (AppSec) в России. Она соответствует средним ожиданиям для уровня Middle+/Senior в ИТ-компаниях.

Сформировано ИИ автоматически. Не является проверкой вакансии или работодателя.

Сопроводительное письмо

Составьте сопроводительное письмо под эту вакансию с вашим резюме

Иллюстрация сопроводительного письмаИллюстрация сопроводительного письма

Описание вакансии

AppSec инженер, Right Line

ЗП: 300 000 net

Мы - Right Line, российская ИТ-компания, работающая с 2017 года. Мы разрабатываем решения для банков и финансовых компаний.

Мы развиваем практики безопасной разработки для внутренних продуктов компании и ищем Инженера по безопасности приложений, который поможет встроить безопасность во все этапы SDLC - от проектирования и разработки до эксплуатации.

Чем предстоит заниматься:

Проводить проверки приложений и сервисов на наличие уязвимостей (SAST, SCA, DAST, обнаружение секретов, фаззинг), готовить POC‑эксплуатации и понятные отчёты для команд;

• Проводить триаж уязвимостей: оценка риска и влияния, приоритизация, постановка задач на исправление, контроль сроков и качества устранения уязвимостей;

• Участвовать в проектировании: проводить моделирование угроз (например, STRIDE), ревью архитектуры по безопасности и дизайн‑решений, формулировать требования к аутентификации, авторизации, шифрованию и журналированию;

• Развивать SSDLC и DevSecOps: определять и внедрять контроли по безопасности на этапах требований, дизайна, разработки, тестирования и эксплуатации, настраивать гейты безопасности в GitLab CI/CD;

• Сопровождать и развивать AppSec‑инструменты: интеграция сканеров в конвейер разработки, настройка политик, исключений и отчётности, участие в выборе и пилотах новых решений;

• Участвовать в аудитах безопасности сервисов и разборах инцидентов: анализ причин, выработка устойчивых мер, предотвращающих повторное возникновение уязвимостей целого класса;

• Консультировать команды разработки и архитекторов по вопросам безопасной разработки, разбору и устранению уязвимостей, шаблонам безопасного кодирования;

• Проводить тренинги, воркшопы и семинары по AppSec (OWASP Top 10 / API Security, безопасная аутентификация и управление сессиями, защита API и интеграций и т.п.);

• Исследовать новые векторы атак и тренды в AppSec, предлагать улучшения процессов и инструментов.

Что мы ожидаем от кандидата:

• Высшее техническое образование (желательно профильное ИБ или сопоставимый практический опыт в разработке/безопасности приложений);

• Опыт работы в роли инженера по безопасности приложений от 3 лет, участие в реальных проектах по защите веб‑ или API‑сервисов в продакшене;

• Практический опыт внедрения и эксплуатации инструментов:SAST, SCA, DAST, фаззинг, поиск секретов. Интеграция этих инструментов в CI/CD (желательно GitLab CI/CD);

• Опыт работы с Docker, Kubernetes, GitLab (или аналогичными системами контроля версий и CI/CD);

• Умение проводить ревью кода с фокусом на безопасность, давать разработчикам понятные и практичные рекомендации;

• Владение одним из языков программирования (Python / Go / Bash);

• Глубокое понимание причин возникновения и способов эксплуатации уязвимостей из OWASP Top 10 и OWASP API Security, а также практического устранения этих проблем;

• Навыки общения: умение объяснить сложные технические риски понятным языком, договариваться о приоритетах, конструктивно отстаивать позицию безопасности;

• Готовность брать ответственность за результат: от качества найденных уязвимостей до того, чтобы команда действительно внедрила устойчивое исправление, а не обходной костыль;

• Предпочтение отдаётся кандидатам, имеющим опыт работы в транзакционном бизнесе или платежных системах, с глубоким пониманием платёжных технологий и особенностей работы в сегментах B2B/B2G.

Контакты: Откликнуться

Больше похожих вакансий + автоотклики с ИИ

Умный подбор, сопроводительные письма, советы по отказам — больше приглашений.

Больше похожих вакансий + автоотклики с ИИ

Навыки

  • SAST
  • SCA
  • DAST
  • Fuzzing
  • GitLab CI/CD
  • Docker
  • Kubernetes
  • Python
  • Go
  • Bash
  • OWASP
  • STRIDE
  • DevSecOps
  • SDLC

Возможные вопросы на собеседовании

Проверка практического опыта кандидата в интеграции ИБ-инструментов в процессы разработки.

Расскажите о вашем самом успешном опыте интеграции SAST/DAST инструментов в GitLab CI/CD. С какими трудностями вы столкнулись?

Оценка навыков архитектурного анализа и моделирования угроз.

Как вы подходите к моделированию угроз по методологии STRIDE для нового микросервиса?

Проверка умения коммуницировать с разработчиками и приоритизировать задачи.

Как вы будете действовать, если команда разработки отказывается исправлять критическую уязвимость, ссылаясь на горящие сроки релиза?

Тестирование понимания специфики безопасности веб-приложений.

Каковы основные риски безопасности в OWASP API Security и какие методы защиты вы считаете наиболее эффективными?

Проверка навыков разбора инцидентов и предотвращения повторных ошибок.

Опишите ваш подход к анализу первопричин (Root Cause Analysis) после обнаружения уязвимости в продакшене.

Сформировано ИИ автоматически. Не является проверкой вакансии или работодателя.

Похожие вакансии

RL
Right Line
Россияот 300 000 ₽
более 1000 офферов получено
4.9

1000+ офферов получено

Устали искать работу? Мы найдём её за вас

Quick Offer улучшит ваше резюме, подберёт лучшие вакансии и откликнется за вас. Результат — в 3 раза больше приглашений на собеседования и никакой рутины!